Почему это важно
mTLS уменьшает зависимость от передаваемых секретов между сервисами, но требует сопровождать два сертификата, хранилища доверия и сопоставление личности с ролью.
Что подтверждено
В обычном TLS сертификатом подтверждается сервер, а при аутентификации клиента сервер запрашивает у него сообщения Certificate и CertificateVerify.
Граница применимости: Аутентификация сторон сертификатами в TLS 1.3.
Успешный mTLS подтверждает связанную с сертификатом личность второй стороны, но приложение отдельно сопоставляет её с организацией, ролью, ресурсом и действием.
Граница применимости: Различие между аутентификацией на транспортном уровне и авторизацией в приложении.
Что проверить
- Проверьте обе цепочки сертификатов.
- Сверьте имена и EKU.
- Отдельно авторизуйте запрошенное действие.
Первоисточники
RFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточникOAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens
Internet Engineering Task Force · RFC 8705, February 2020
Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.
Открыть первоисточник